PplWare Mobile

Programador deixou alerta de 6€ na Google Cloud. Acordou com uma dívida de 15 mil

                                    
                                

Autor: Rui Neto


  1. Zé Fonseca A. says:

    Noob, quem tem de proteger as chaves é ele, quem tem de implementar guardrails é ele, mexem sem saber e culpam os outros

    • Artilheiro says:

      Zé, não sejas assim.
      Todos erramos. Só não erra, quem nada faz.
      O que aconteceu com ele, pode acontecer com qualquer um. Principalmente, em serviços Cloud.
      Fala-se tanto em segurança, mas não me parece que uma única etapa de autenticação de API’s, seja de todo seguro. Através de reverse engineering, pode-se conseguir a chave.

      • Zé Fonseca A. says:

        É tão básico quanto definir usage caps ou hard limits, até podes ter playbooks para desligarem o billing project, fácil, so alguém muito noob para comentar tais falhas.
        Não tem nada de mal as APIs e suas private keys, tem mal ma engenharia que não sabem definir ao que as duas APIs devem ter acesso, não sabem definir APIs diferentes para front ends e para back ends sendo que o front end é que invoca a API de back end, além disso não sabem definir rotação de private keys e secrets e sua monitorização.
        É tudo seguro para quem sabe o que está a fazer

    • Fusion says:

      Grande Zé que nunca falhou na vida. Tiravas sempre 20 quando estudavas?

      Fica-te mal esse comentário, sabias? Também és daqueles que diz que, em certas situações, a culpa é da mulher por causa da roupa que veste? Se uma casa ou um carro tiver uma porta ou janela aberta, também és dos que dizem “bem feito” aos donos? Nesse caso deixa de ser crime e passas a culpar as pessoas, ilibando quem faz mal. No fim do dia, a porta estava aberta, logo foi um pedido explícito para entrar e roubar?

      É dever do developer salvaguardar as chaves, isso é um facto. Mas a Google, Azure, AWS e todos os serviços on demand deviam implementar mais medidas para prevenir estas situações. Num mundo onde temos IA, não faz sentido não existir uma ferramenta que analise o histórico de pedidos e e detete comportamentos anómalos, seja pelo volume de pedidos, seja pelos IPs. Ainda por cima havia um alerta, e sim, era só um alerta, mas de 10 para 15k vai uma diferença enorme, claramente uma red flag.

      O programador tem culpa, sem dúvida. Mas podia ser feito muito mais ao nível do serviço para prevenir estas situações. Eles podem fazê-lo, mas também ganham com isto, por isso é mais fácil passar o ónus para o developer do que investir em prevenção. Se ele falhar, alguém lucra com isso.

      Mas agora a sério, põe a mão na consciência e pensa no que disseste. Deixa essa postura mesquinha. Não sei o que fazes da vida e nem interessa, mas de certeza que há áreas que não dominas e onde achas que estás a fazer tudo bem, quando na realidade podes estar a cometer erros graves aos olhos de quem sabe mais. E de certeza que ninguém te trata assim quando tens um problema.

      Empatia precisa-se. Já chegam os conflitos artificiais que criamos no dia a dia.

  2. minage says:

    Olha este agora também trabalha para a cp

  3. Carlos Silva says:

    Para cenas de cloud uso sempre cartões virtuais com plafond limitado ao que estou disposto a pagar mensalmente. Assim não há abusos externos ou esquecimentos

Deixe um comentário

O seu endereço de email não será publicado.

You may use these HTML tags and attributes: <a href="" title="" rel=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>

*

Aviso: Todo e qualquer texto publicado na internet através deste sistema não reflete, necessariamente, a opinião deste site ou do(s) seu(s) autor(es). Os comentários publicados através deste sistema são de exclusiva e integral responsabilidade e autoria dos leitores que dele fizerem uso. A administração deste site reserva-se, desde já, no direito de excluir comentários e textos que julgar ofensivos, difamatórios, caluniosos, preconceituosos ou de alguma forma prejudiciais a terceiros. Textos de caráter promocional ou inseridos no sistema sem a devida identificação do seu autor (nome completo e endereço válido de email) também poderão ser excluídos.